CRITICAL🇬🇧 English

CVE-2023-0452

Econolite EOS: słaby algorytm hash dla danych uwierzytelniających administratorów

CVSS 9.8v3.1pub. 2023-01-26upd. 2024-11-21

Systemy Econolite EOS w wersjach przed 3.2.23 używają słabego algorytmu MD5 do szyfrowania danych uwierzytelniających uprzywilejowanych użytkowników. Plik konfiguracyjny zawierający te dane jest dostępny bez uwierzytelnienia, co umożliwia atakującemu przejęcie kont administratorów i techników.

Pokaż oryginał (EN)

Econolite EOS versions prior to 3.2.23 use a weak hash algorithm for encrypting privileged user credentials. A configuration file that is accessible without authentication uses MD5 hashes for encrypting credentials, including those of administrators and technicians.

🤖 Analiza AI
Jak działa

Plik konfiguracyjny systemu Econolite EOS jest dostępny dla nieuwierzytelnionych użytkowników i zawiera hasła administratorów oraz techników zabezpieczone wyłącznie algorytmem MD5. MD5 jest uznawany za kryptograficznie słaby — podatny na kolizje i ataki słownikowe oraz brute-force przy użyciu nowoczesnego sprzętu. Atakujący może pobrać plik bez logowania, a następnie w krótkim czasie odtworzyć oryginalne hasła z hashy MD5.

Skutki

Atakujący może uzyskać dane logowania kont uprzywilejowanych (administratorów i techników), co prowadzi do pełnego przejęcia kontroli nad systemem sterowania ruchem drogowym opartym na Econolite EOS, zagrażając poufności, integralności i dostępności infrastruktury.

Mitygacja

Należy zaktualizować Econolite EOS do wersji 3.2.23 lub nowszej. Szczegółowe zalecenia dostępne są w poradniku CISA ICS-CERT: ICSA-23-026-02 (https://www.cisa.gov/uscert/ics/advisories/icsa-23-026-02).

Kogo dotyczy

Econolite EOS w wersjach wcześniejszych niż 3.2.23

Uwagi

Podatność dotyczy systemów sterowania ruchem drogowym (ICS/OT), co nadaje jej szczególne znaczenie z perspektywy bezpieczeństwa infrastruktury krytycznej. Informacja o podatności została opublikowana przez CISA w ramach poradnika ICS-CERT ICSA-23-026-02.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Econolite Eos

    APP
    Econolite
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2023-0451HIGH7.5ten sam produkt

Econolite EOS versions prior to 3.2.23 lack a password requirement for gaining “READONLY” access to log files ...